歡迎來到「操作風險治理」單元!
你好!歡迎來到 FRM Part II 課程中「操作風險與韌性 (Operational Risk and Resilience)」部分最重要的一個章節。如果你曾經好奇大型銀行如何防止營運出錯,或者在出錯時如何處理,那麼這一章就是為你準備的。
在本模組中,我們將探討巴塞爾銀行監理委員會 (BCBS) 的最新指引。你可以把這些指引視為管理操作風險的「黃金法則」。這些修訂是為了反映當今世界——科技、外判以及操作韌性 (operational resilience) 比以往任何時候都更加關鍵。如果這些資訊看起來很多,別擔心;我們會逐條原則為你拆解!
有什麼改變?為什麼要改變?
最初的原則是在 2011 年制定的。然而,在經歷了幾宗備受矚目的銀行倒閉事件以及大規模網絡攻擊的興起後,BCBS 意識到規則需要升級。最大的轉變是從單純的「管理」風險轉向建立「操作韌性」,即在發生中斷時仍能持續提供關鍵服務的能力。
快速複習:什麼是操作風險?
在深入研究之前,請記住定義:操作風險是指因內部流程、人員和系統不足或失效,或因外部事件而導致損失的風險。這包括法律風險,但不包括戰略風險和聲譽風險(儘管操作失誤往往會損害銀行的聲譽!)。
12 項穩健管理原則
BCBS 將這 12 項原則歸納為幾個邏輯組別。讓我們一步步來看。
記憶小撇步:把這 12 項原則想像成蓋房子。你需要穩固的地基(文化)、藍圖(框架)、監督者(董事會與管理層)、工具(評估與監測),以及備用發電機(業務連續性)。
第一組:治理(地基)
原則 1:風險管理文化
董事會與高層管理人員應推動強大的風險文化。這不僅僅是關於規則,更是關於「我們在這裡做事的方式」。 例子:如果員工發現軟體故障,但因為怕被罵而保持沉默,這就是糟糕的風險文化。良好的文化會鼓勵及早報告錯誤。
原則 2:操作風險管理框架 (ORMF)
銀行必須擁有一個正式、書面化的框架,並將其全面整合到日常運作中。它不應該是架子上佈滿灰塵的文件夾,而應該是一份能指導決策的動態文件。
原則 3:董事會的監督
董事會負有最終責任。他們不需要管理日常事務,但必須批准框架,並確保銀行建立了「三道防線」模型。
快速提示:如果考試題目問誰負有「最終責任 (ultimately accountable)」,答案幾乎總是董事會。
原則 4:操作風險偏好與容忍度
董事會必須定義銀行願意承擔多少操作風險。
類比:想像你在遠足。你對風險的「偏好 (appetite)」可能是「我不介意受點輕傷」,但你的「容忍度 (tolerance)」極限是「我絕對不能接受骨折」。銀行必須明確設定這些界限。
原則 5:高層管理人員的責任
雖然董事會負責批准計劃,但高層管理人員負責執行計劃。他們將高層戰略轉化為銀行內部的具體政策和流程。
本節總結:治理的核心在於「由上而下建立基調 (Tone at the Top)」。如果沒有董事會和高層管理人員認真對待,計劃的其餘部分將會失敗。
第二組:風險管理環境(工具)
原則 6:風險識別與評估
你無法管理你不了解的事物。銀行必須使用各種工具,例如風險控制自我評估 (RCSA)、關鍵風險指標 (KRIs) 和情境分析,找出流程中哪裡有「坑洞」。
原則 7:變更管理
當銀行推出新產品(如手機銀行應用程式)或變更流程時,風險就會增加。原則 7 指出,銀行必須在變更上線之前,擁有一個嚴謹的流程來評估這些變更的風險。
原則 8:監測與報告
銀行需要一個「儀表板」來查看運作情況。定期的報告應提交給高層管理人員和董事會,以便在風險水平開始上升時採取行動。
原則 9:控制與緩釋
如果風險過高,你必須控制它。這包括內部控制(如大額轉帳需雙重簽署)和緩釋 (mitigation)(如購買保險)。
常見錯誤:學生常誤以為「緩釋」意味著風險已經消失。其實不然!這只是意味著風險的影響程度被降低了。
原則 10:資訊與通訊科技 (ICT)
在現代世界中,資訊科技就是一切。本原則強調 ICT 風險管理和網絡安全必須列為最高優先級。銀行需要確保其系統安全、可靠,並且在遭受攻擊後能迅速恢復。
本節總結:這一組講的是「操作方法」。這是識別、衡量並在風險變成災難前將其阻止的機制。
第三組:業務韌性與公開披露
原則 11:業務連續性與韌性
這就是操作韌性重點展現的地方。僅僅有數據備份是不夠的。你必須確保即使在發生重大災難(如洪水或大規模停電)時,關鍵業務(如支付處理)仍能繼續運作。
原則 12:公開披露
透明度是關鍵。銀行必須向公眾披露其操作風險管理實踐。這讓投資者和監管機構能夠審視銀行管理是否安全。
「三道防線」模型
這是 FRM Part II 的基礎概念。你必須清楚誰負責做什麼!
1. 第一道防線(業務單位):實際執行工作的人員。他們是風險的「擁有者」。例子:貸款專員。
2. 第二道防線(風險管理與合規):制定規則並監控第一道防線的人員。他們提供獨立挑戰 (independent challenge)。
3. 第三道防線(內部審計):「警察」。他們向董事會提供獨立保證,確保前兩道防線正確執行其職責。
你知道嗎?在修訂後的原則中,期望「第二道防線」能更主動地挑戰業務單位,而不僅僅是進行核對清單的工作。
考試重點摘要
要在這個主題中取得成功,請記住這些核心主題:
- 董事會負責批准與監督;高層管理人員負責執行。
- 文化是一切的起點。
- 操作韌性意味著在干擾期間仍能提供關鍵服務,而不僅僅是在事後恢復。
- ICT 與網絡風險現在被視為操作風險的主要支柱。
- 三道防線必須保持獨立才能有效運作。
如果起初覺得有些原則聽起來很相似,不用擔心。只要記住:治理定下基調,評估發現問題,控制解決問題,而韌性確保銀行能挺過問題!